PT-2026-96726 · Misp · Misp

·

CVE-2026-95671

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas MISP (versões afetadas não especificadas)
Descrição Um usuário autenticado pode ignorar as verificações de autorização de grupo de compartilhamento ao enviar uma requisição PUT em vez de uma requisição POST para o endpoint 'collections/add'. Isso ocorre porque o método add() no CollectionsController impõe a autorização e a captura de elementos apenas para requisições POST, enquanto a função CRUDComponent::add() subjacente persiste dados tanto para requisições POST quanto PUT. Consequentemente, um usuário pode criar uma coleção com distribution=4 (compartilhada com um grupo de compartilhamento específico) para um grupo que não tem autorização para usar. Isso permite a inserção de dados de coleção em um contexto de grupo de compartilhamento não autorizado, potencialmente expondo informações a membros não autorizados e violando os limites de controle de acesso. O problema requer uma sessão autenticada e um identificador de grupo de compartilhamento válido.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Missing Authorization

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-95671

Produtos afetados

Misp